IT-kriminalteknik · Linux

Forensisk analyse af rsyslog-konfigurationen – korrekt vurdering af logningsomfanget

rsyslog er en af de mest udbredte implementeringer af Syslog-standarden under Linux og tilbyder omfattende konfigurationsmuligheder for filtrering, videresendelse og lagring af logdata.

Uforpligtende forespørgsel

Den konkrete rsyslog-konfiguration bestemmer, hvilke hændelser der overhovedet logges, hvor de videresendes hen, og hvor længe de opbevares. Denne konfiguration skal analyseres, inden man går i gang med den indholdsmæssige loganalyse, for at kunne vurdere loggenes informativitet korrekt.

Hvorfor LanCologne?

Siden grundlæggelsen har LanCologne primært beskæftiget sig med professionel IT-kriminalteknik. Vores medarbejdere har flere årtiers erfaring inden for informationsteknologi og bistår virksomheder, advokater, privatpersoner samt jævnligt også domstole med den tekniske afklaring af komplekse digitale sager.

Undersøgelsen foretages som udgangspunkt udelukkende på en retsmedicinsk kopi, et retsmedicinsk aftryk eller en datakilde, der er registreret på en teknisk tilsvarende måde, der sikrer bevismaterialets integritet. Det originale bevismateriale forbliver uændret og opbevares på en måde, der sikrer dets integritet.

Vores tjenester

Vi analyserer den aktive rsyslog-konfiguration for at fastslå det faktiske omfang af logningen, eventuelle videresendelser til det centrale log-Server og den konfigurerede opbevaringsperiode.

Typiske anvendelsesområder

•Vurdering af det faktiske omfang af logføringen
•Sporing af log-videresendelser til centrale systemer
•Oplysning om efterfølgende ændringer i logningskonfigurationer
•Forberedelse af en korrekt Syslog-analyse
•Håndtering af sikkerhedshændelser på Linux-systemer
•Retslige og udenretslige ekspertudtalelser

Sådan foregår indlæsningen af rsyslog-konfigurationen

Efter sikkerhedskopieringen gennemgås den eksisterende rsyslog-konfiguration systematisk, herunder aktive filterregler, målsystemer og rotationsindstillinger. Derefter kontrolleres det, om konfigurationen indeholder tegn på efterfølgende ændringer, inden selve loganalysen foretages.

Hvorfor er denne klassificering retsmedicinsk relevant?

Uden kendskab til den aktive konfiguration er det ikke muligt pålideligt at vurdere, om manglen på bestemte protokolposter skyldes, at begivenheden rent faktisk ikke har fundet sted, eller at der er tale om en bevidst eller mangelfuld konfiguration.

Hvis der er mistanke om, at logningskonfigurationen er blevet ændret efterfølgende, f.eks. for at skjule aktiviteter, undersøges og dokumenteres dette særskilt.

Ofte stillede spørgsmål

Kan en rsyslog-konfiguration manipuleres for at skjule spor?+
Ja, en målrettet tilpasning af filterreglerne kan medføre, at visse hændelser ikke længere logges. Dette tages i betragtning ved klassificeringen.
Videresendes logfiler ofte til det centrale Server?+
I virksomhedsmiljøer er central logindsamling udbredt, hvilket kan åbne op for yderligere, uafhængige analysemuligheder.
Erstatter konfigurationsanalysen selve logudvurderingen?+
Nej, det er et nødvendigt forberedende skridt, der hjælper med at sætte den senere indholdsmæssige analyse i den rette sammenhæng.

LanCologne – Linux-forensik i Köln

Har du brug for en professionel retsteknisk undersøgelse af „retsteknisk vurdering af rsyslog-konfiguration"? LanCologne hjælper dig med at sikre digitale bevismidler på en måde, der holder i retten, samt med en gennemsigtig analyse af relevante Linux-artefakter.

Kontakt os nu